99精品久久精品一区二区-亚洲熟妇无码?v在线播放-日本国产精品无码字幕在线观看-久久久亚洲永夜AV-亚洲一级无码一区二区一-免费国产成高清人在线视频-中文字幕乱码免费观看-国产毛片精品妇女久久久

ARTICLE DETAIL

資訊詳情

深耕商務(wù)建站與企業(yè)官網(wǎng)運(yùn)營(yíng)的一線實(shí)戰(zhàn)洞察。

MySQL 3306端口滲透全流程:從端口探測(cè)到提權(quán)與安全加固

MySQL 3306端口滲透全流程:從端口探測(cè)到提權(quán)與安全加固 1. 為什么3306端口值得專門做一次全流程梳理做安全評(píng)估這些年我?guī)缀趺看文玫侥繕?biāo)授權(quán)范圍后的第一件事就是把全端口掃一遍。掃描結(jié)果出來(lái)之后3306端口總是排在我優(yōu)先關(guān)注清單的前幾位。原因很簡(jiǎn)單MySQL作為使用率最高的開源關(guān)系型數(shù)據(jù)庫(kù)之一部署量太大了而它的默認(rèn)配置和運(yùn)維習(xí)慣又給安全評(píng)估留下了太多可以切入的面。3306端口本身只是一個(gè)TCP端口真正危險(xiǎn)的是它背后承載的MySQL服務(wù)。很多團(tuán)隊(duì)把MySQL部署在云服務(wù)器上為了方便遠(yuǎn)程管理直接把bind-address設(shè)為0.0.0.0或者綁定了公網(wǎng)網(wǎng)卡再配一個(gè)弱口令root密碼。這種情況下3306端口就像一個(gè)敞開的大門誰(shuí)都能上來(lái)試兩下。這個(gè)話題適合誰(shuí)看一個(gè)是剛接觸Web安全、想系統(tǒng)了解數(shù)據(jù)庫(kù)層面前沿打法的初學(xué)者另一個(gè)是已經(jīng)能熟練打Web漏洞但對(duì)內(nèi)網(wǎng)數(shù)據(jù)庫(kù)滲透鏈路不熟的運(yùn)維或開發(fā)。全文會(huì)按照一次完整的授權(quán)測(cè)試流程來(lái)梳理從端口探測(cè)、指紋識(shí)別、弱口令嘗試、SQL注入到權(quán)限擴(kuò)展每一步都還原真實(shí)測(cè)試中的操作和判斷邏輯。必須強(qiáng)調(diào)的是這篇文章里的所有思路和方法都只能在獲得書面授權(quán)的目標(biāo)范圍內(nèi)使用或者在自己的靶場(chǎng)、本地虛擬機(jī)里練習(xí)。越是有殺傷力的技術(shù)越要守得住底線。2. 信息收集階段確認(rèn)3306端口和MySQL指紋的真實(shí)打法2.1 端口探測(cè)不能只看Open狀態(tài)多數(shù)新手拿到nmap的-sV結(jié)果之后看到3306端口顯示open就開始高興接著就急著去爆破。實(shí)際上這一步遠(yuǎn)遠(yuǎn)不夠。端口是Open的不代表MySQL一定運(yùn)行在這個(gè)端口上也不代表這個(gè)MySQL能正常通信。我在測(cè)試中遇到過不少反向代理、端口映射和防火墻規(guī)則導(dǎo)致的服務(wù)錯(cuò)亂所以信息收集階段至少要確認(rèn)三件事。第一確認(rèn)端口上確實(shí)跑的是MySQL。用nmap的服務(wù)識(shí)別加版本探測(cè)nmap -sS -sV -p 3306 10.10.10.10版本信息里如果出現(xiàn)mysql字樣比如mysql 5.7.44或者mysql 8.0.36就可以進(jìn)入下一步。有些時(shí)候nmap返回的結(jié)果是tcpwrapped或者mysql但沒有版本號(hào)這種情況說(shuō)明可能存在防火墻攔截或者服務(wù)做了定制需要再用手工方式驗(yàn)證。第二確認(rèn)MySQL版本的真實(shí)性。版本號(hào)直接決定了后續(xù)能不能打已知漏洞。比如MySQL 5.6及以下版本和老版本的5.7存在不少已經(jīng)公開的提權(quán)或者代碼執(zhí)行漏洞MySQL 8.0早期版本的認(rèn)證插件也出過問題。nmap識(shí)別到的版本號(hào)不一定可信因?yàn)橛行┕芾韱T會(huì)在配置里偽造版本信息或者通過mysql_native_password的握手包干擾掃描器。更可靠的確認(rèn)方式是直接用MySQL客戶端建立一個(gè)會(huì)話或者用Python的pymysql、mysql-connector-python嘗試握手mysql -h 10.10.10.10 -P 3306 -u root -p握手過程中服務(wù)器返回的Server version字段是相對(duì)可信的。即使輸錯(cuò)密碼版本信息也會(huì)先返回。這一步基本能確認(rèn)MySQL真實(shí)存在。第三確認(rèn)3306端口是否有acl限制。很多安全做得好的目標(biāo)雖然3306對(duì)外開放但會(huì)配置iptables或安全組只放行特定IP。如果我測(cè)試用的出口IP不在白名單里那些爆破類操作基本沒用。快速判斷方式是用telnet或者nc測(cè)試nc -zv 10.10.10.10 3306能連上不代表后續(xù)能做事連不上也別急著判斷可能是目標(biāo)主動(dòng)屏蔽了掃描器IP換個(gè)出口或者用HTTP代理中轉(zhuǎn)再試一次。2.2 指紋識(shí)別從握手包和錯(cuò)誤回顯里找線索端口確認(rèn)是MySQL之后下一步是盡可能精準(zhǔn)地拿到版本和目標(biāo)的基礎(chǔ)信息。這一步最重要因?yàn)楹竺娴穆┒蠢梅桨竿耆菄@版本來(lái)選的。手工獲取版本信息最快的方式是直接發(fā)起一個(gè)握手請(qǐng)求。我習(xí)慣用Python快速寫一個(gè)TCP連接腳本把MySQL的協(xié)議握手流程跑一下因?yàn)橛行r(shí)候用現(xiàn)成客戶端反而會(huì)受到SSL校驗(yàn)或認(rèn)證插件問題的影響import socket def mysql_handshake(ip, port3306, timeout5): sock socket.socket(socket.AF_INET, socket.SOCK_STREAM) sock.settimeout(timeout) sock.connect((ip, port)) data sock.recv(1024) print(Raw handshake:, data[:200]) # 解析協(xié)議版本、服務(wù)器版本、連接ID、認(rèn)證插件等 sock.close() mysql_handshake(10.10.10.10)握手包里通常包含協(xié)議版本號(hào)、服務(wù)器版本字符串、連接線程ID、salt、認(rèn)證插件名。這些信息能直接告訴我三件事MySQL的大版本、當(dāng)前連接用的認(rèn)證插件是mysql_native_password還是caching_sha2_password以及目標(biāo)是否開啟了SSL。這里有個(gè)很實(shí)用的經(jīng)驗(yàn)如果握手包里的認(rèn)證插件是caching_sha2_password說(shuō)明目標(biāo)至少是MySQL 8.0及以上版本如果是mysql_native_password大概率是5.7及以下版本。這個(gè)判斷對(duì)后續(xù)是否嘗試UDF提權(quán)、是否走老的認(rèn)證繞過思路非常關(guān)鍵因?yàn)槔习姹镜恼J(rèn)證插件和新版本的默認(rèn)配置差異很大。2.3 未授權(quán)訪問的試探比爆破更優(yōu)先做的事在爆破之前務(wù)必試一次空密碼和匿名登錄。很多MySQL實(shí)例在初始化之后root賬號(hào)的密碼是空的或者是數(shù)據(jù)庫(kù)本機(jī)賬號(hào)只設(shè)置了localhost權(quán)限但管理員為了方便額外創(chuàng)建了root%賬號(hào)。直接嘗試空密碼連接是成本最低的測(cè)試mysql -h 10.10.10.10 -P 3306 -u root --skip-password如果連接成功說(shuō)明這個(gè)MySQL存在未授權(quán)訪問漏洞后面的步驟可以省掉一大半。連接成功后第一件事不是急著查數(shù)據(jù)而是看權(quán)限SELECT CURRENT_USER(); SHOW GRANTS;CURRENT_USER()能看出當(dāng)前以什么身份連接SHOW GRANTS能看出權(quán)限邊界。有些目標(biāo)雖然允許空密碼登錄但只給了SELECT權(quán)限這種就只能做數(shù)據(jù)讀取沒法進(jìn)一步寫文件或提權(quán)。不過即使只有查詢權(quán)限對(duì)于一次測(cè)試來(lái)說(shuō)已經(jīng)能拿到很關(guān)鍵的數(shù)據(jù)了。未授權(quán)訪問還有一種情況是MySQL服務(wù)對(duì)外完全開放但賬號(hào)只能本地登錄遠(yuǎn)程連接會(huì)被拒絕報(bào)錯(cuò)內(nèi)容類似Access denied for user rootlocalhost。這種狀態(tài)下如果3306端口同時(shí)對(duì)外開放了phpMyAdmin、Adminer之類的Web管理入口就變成先打Web端再用Web端的數(shù)據(jù)庫(kù)連接功能迂回操作。3. 弱口令與賬號(hào)枚舉從爆破到驗(yàn)證的一條龍流程3.1 爆破前必須想清楚的幾件事很多初學(xué)者拿到3306開放的第一反應(yīng)就是hydra爆破root密碼。但爆破MySQL和爆破SSH不太一樣有幾個(gè)隱藏問題必須先弄清楚不然要么爆破沒效果要么直接把目標(biāo)賬號(hào)鎖住打草驚蛇。第一MySQL本身有登錄失敗次數(shù)的限制嗎默認(rèn)情況下MySQL并不內(nèi)置鎖定策略但很多企業(yè)會(huì)通過安全組件或定時(shí)腳本實(shí)現(xiàn)連續(xù)失敗鎖定。如果爆破頻率太高可能造成賬號(hào)被鎖反而暴露了測(cè)試行為。第二目標(biāo)MySQL的max_connect_errors參數(shù)設(shè)置。默認(rèn)是100超過這個(gè)數(shù)值后主機(jī)會(huì)暫時(shí)拒絕該IP的連接請(qǐng)求而且直觀表現(xiàn)是能連上但報(bào)錯(cuò)Host is blocked。這里有個(gè)踩過的坑hydra沒有控制連接頻率時(shí)經(jīng)常把目標(biāo)的連接錯(cuò)誤數(shù)打到上限后面合法的測(cè)試流量也進(jìn)不去整個(gè)評(píng)估進(jìn)度被拖慢。第三密碼字典的選擇。最有效的不是幾十G的超大字典而是精準(zhǔn)匹配目標(biāo)的字典。比如目標(biāo)是一卡通系統(tǒng)、學(xué)校OA或者企業(yè)ERP優(yōu)先嘗試root/admin/123456/88888888/數(shù)據(jù)庫(kù)名年份這類組合。我在一個(gè)授權(quán)項(xiàng)目中遇到過某管理系統(tǒng)的MySQL密碼設(shè)置成公司域名加年份這種信息在子域名和ICP備案里就能看出來(lái)根本不需要跑通用字典。3.2 hydra和自寫腳本的實(shí)戰(zhàn)效率對(duì)比hydra是爆破MySQL最常見的選擇命令很簡(jiǎn)單hydra -l root -P pass.txt 10.10.10.10 mysql但實(shí)際測(cè)試中hydra的默認(rèn)行為是每個(gè)密碼都建立一次完整TCP連接和MySQL握手速度上限并不高。如果目標(biāo)的3306端口限速或者有連接檢測(cè)hydra很容易失效。更好的方式是精準(zhǔn)限制并發(fā)和嘗試間隔hydra -l root -P ./pass.txt -t 4 -f -W 5 10.10.10.10 mysql-t 4控制并發(fā)線程數(shù)-W 5是每個(gè)連接嘗試之間的等待時(shí)間。這樣雖然慢但不容易觸發(fā)目標(biāo)主機(jī)的連接錯(cuò)誤限制。如果手里有針對(duì)目標(biāo)的社工字典命中率會(huì)比高頻爆破高很多。對(duì)于一些需要快速驗(yàn)證的賬號(hào)密碼組合我習(xí)慣自己寫一個(gè)小腳本用pymysql建立連接然后執(zhí)行一條簡(jiǎn)單SQL根據(jù)是否能成功execute來(lái)判斷賬號(hào)密碼是否正確import pymysql def try_login(ip, port, user, password): try: conn pymysql.connect( hostip, portport, useruser, passwordpassword, connect_timeout5 ) cursor conn.cursor() cursor.execute(SELECT VERSION()) print(f[] Success: {user}:{password} - {cursor.fetchone()}) conn.close() return True except Exception as e: return False這個(gè)腳本的好處是可以自由控制嘗試頻率和補(bǔ)充業(yè)務(wù)判斷邏輯比如先檢測(cè)賬號(hào)是否存在報(bào)錯(cuò)信息不同再?zèng)Q定要不要繼續(xù)試密碼。有些目標(biāo)在賬號(hào)不存在時(shí)的報(bào)錯(cuò)是Access denied for user test...而賬號(hào)存在但密碼錯(cuò)誤時(shí)雖然報(bào)錯(cuò)也是Access denied但錯(cuò)誤信息里會(huì)攜帶using password: YES之類的標(biāo)識(shí)。通過這種差異可以先把有效用戶名枚舉出來(lái)。3.3 密碼進(jìn)來(lái)之后先看權(quán)限再動(dòng)數(shù)據(jù)爆破成功或者拿到一個(gè)合法口令之后很多人第一反應(yīng)是select * from users。這個(gè)順序有問題。正確做法是先執(zhí)行權(quán)限和角色查詢確認(rèn)自己能做什么再?zèng)Q定接下來(lái)做什么。因?yàn)橥瑯邮堑卿洺晒ELECT權(quán)限、FILE權(quán)限、SUPER權(quán)限帶來(lái)的能力完全不同。SHOW GRANTS FOR CURRENT_USER(); SELECT CURRENT_USER(); SELECT hostname, port, datadir, version, secure_file_priv;secure_file_priv這個(gè)參數(shù)尤其重要——它決定了LOAD_FILE()和INTO OUTFILE能不能用。如果這個(gè)值是空字符串說(shuō)明MySQL對(duì)文件讀寫沒有目錄限制如果值是NULL說(shuō)明完全禁止文件讀寫如果是具體路徑如/var/lib/mysql-files/那讀寫范圍被限制在那個(gè)目錄里。這個(gè)參數(shù)直接決定后續(xù)能不能寫webshell、能不能讀系統(tǒng)文件。權(quán)限確認(rèn)之后再去看數(shù)據(jù)。查數(shù)據(jù)也有講究別一上來(lái)就查什么敏感表。先看有哪些庫(kù)SHOW DATABASES;判斷是否有非默認(rèn)數(shù)據(jù)庫(kù)、業(yè)務(wù)數(shù)據(jù)庫(kù)、備份庫(kù)、測(cè)試庫(kù)。測(cè)試庫(kù)往往有驚喜比如數(shù)據(jù)比生產(chǎn)庫(kù)還全或者權(quán)限配得比生產(chǎn)庫(kù)還寬松。重點(diǎn)關(guān)注mysql庫(kù)下的user表它可以幫你了解目標(biāo)的賬號(hào)體系甚至直接修改密碼或者添加新賬號(hào)。4. SQL注入到MySQL接管Web入口如何落地到33064.1 判斷注入點(diǎn)后如何關(guān)聯(lián)到數(shù)據(jù)庫(kù)權(quán)限很多場(chǎng)景下3306端口本身不直接暴露但業(yè)務(wù)系統(tǒng)存在SQL注入這種情況下最終目標(biāo)還是落到MySQL的數(shù)據(jù)權(quán)限上。兩者的鏈路是一樣的注入點(diǎn) - 確認(rèn)數(shù)據(jù)庫(kù)類型和版本 - 提權(quán)到文件讀寫 - 嘗試getshell。先要確認(rèn)注入點(diǎn)后面是不是MySQL。報(bào)錯(cuò)特征很直觀MySQL報(bào)錯(cuò)常見關(guān)鍵字You have an error in your SQL syntax、Mysql::、supplied argument is not a valid MySQL result resource報(bào)錯(cuò)注入函數(shù)updatexml()、extractvalue()、floor()這些都是MySQL特色注釋風(fēng)格--、#、/*!*/其中#注釋是MySQL的典型特征確認(rèn)是MySQL之后通過sleep(5)或者benchmark(10000000,sha1(test))做時(shí)間盲注確認(rèn)當(dāng)前用戶是否有較高的權(quán)限。我一般會(huì)優(yōu)先執(zhí)行and (select 1 from mysql.user limit 0,1) 0如果能正常返回說(shuō)明當(dāng)前數(shù)據(jù)庫(kù)連接用戶有權(quán)限讀取mysql.user表大概率是root或者具備高權(quán)限的賬號(hào)。這個(gè)判斷對(duì)后續(xù)決定是否繼續(xù)深入很關(guān)鍵。普通業(yè)務(wù)賬號(hào)只有select權(quán)限的話注入基本只能讀數(shù)據(jù)沒法向文件系統(tǒng)擴(kuò)展。4.2 sqlmap工具的授權(quán)測(cè)試姿勢(shì)sqlmap是注入測(cè)試?yán)锢@不開的工具但它不是萬(wàn)能藥。拿到一個(gè)注入點(diǎn)之后我通常是先用sqlmap做自動(dòng)化確認(rèn)然后手工驗(yàn)證關(guān)鍵步。基礎(chǔ)命令sqlmap -u http://target.com/news.php?id1 --dbmsmysql --batch如果注入點(diǎn)存在接著做權(quán)限和庫(kù)表信息收集sqlmap -u http://target.com/news.php?id1 --dbmsmysql --privileges --batch sqlmap -u http://target.com/news.php?id1 --dbmsmysql --dbs --batch sqlmap -u http://target.com/news.php?id1 --dbmsmysql -D target_db --dump --batch但sqlmap在執(zhí)行大量自動(dòng)化請(qǐng)求時(shí)容易觸發(fā)WAF或日志告警。更穩(wěn)妥的做法是把流量放慢加--delay2或者用--safe-url搭配一個(gè)正常的請(qǐng)求做間隙請(qǐng)求。還有一個(gè)實(shí)用參數(shù)是--no-cast有些場(chǎng)景下MySQL版本較新sqlmap默認(rèn)的CAST類型轉(zhuǎn)換會(huì)失敗加這個(gè)參數(shù)能提高成功率。sqlmap最核心的擴(kuò)展功能是文件讀寫和命令執(zhí)行前提是數(shù)據(jù)庫(kù)賬號(hào)具備FILE權(quán)限和secure_file_priv允許。文件讀取sqlmap -u http://target.com/news.php?id1 --dbmsmysql --file-read/etc/passwd --batch一旦能讀文件就可以嘗試讀Web配置文件、數(shù)據(jù)庫(kù)配置文件、源碼文件進(jìn)一步擴(kuò)大戰(zhàn)果。文件寫入sqlmap -u http://target.com/news.php?id1 --dbmsmysql --file-write/tmp/shell.php --file-dest/var/www/html/shell.php --batch這一步成功的話等于直接getshell。但實(shí)際成功率取決于很多因素MySQL的secure_file_priv限制、Web目錄的寫權(quán)限、--file-dest的路徑是否正確。我統(tǒng)計(jì)過真實(shí)項(xiàng)目中sqlmap文件寫入直接成功的比例并不高多數(shù)時(shí)候需要結(jié)合手工確認(rèn)路徑。4.3 寫shell的路徑推斷與文件權(quán)限驗(yàn)證寫shell最讓人頭疼的不是能不能寫而是寫到哪。路徑推斷有幾個(gè)穩(wěn)妥的來(lái)源報(bào)錯(cuò)信息泄露。讓頁(yè)面報(bào)個(gè)500有時(shí)候完整物理路徑就出來(lái)了。讀Web配置文件。常見路徑/etc/nginx/nginx.conf、/etc/apache2/apache2.conf、/var/www/html/wp-config.php。信息收集階段的目錄掃描。如果掃出來(lái)有/phpmyadmin/、/adminer.php這些腳本目錄通常和Web根目錄在同一存儲(chǔ)上可以直接推斷。路徑確認(rèn)之后寫shell之前先做文件寫入測(cè)試。寫一個(gè)內(nèi)容無(wú)害的探針文件SELECT test_probe INTO OUTFILE /var/www/html/probe.txt;然后訪問http://target.com/probe.txt能訪問到就說(shuō)明路徑正確且目錄可寫。如果訪問不到看看有沒有可能被CDN或者目錄規(guī)則攔掉了也可以嘗試寫到其他物理路徑比如/tmp/后續(xù)靠別的漏洞配合執(zhí)行。關(guān)于shell內(nèi)容別寫太大的馬。很多Web環(huán)境有上傳校驗(yàn)、WAF、運(yùn)行目錄限制。我一般先寫一個(gè)最小化的PHP探針確認(rèn)解析沒問題后再?zèng)Q定要不要傳功能更全的馬。小馬內(nèi)容越簡(jiǎn)單越好比如?php echo md5(probe); ?能解析出結(jié)果了再考慮下一步操作。直接上大馬很容易被安全設(shè)備抓到特征沒必要在授權(quán)測(cè)試?yán)锩斑@個(gè)風(fēng)險(xiǎn)。5. 拿到數(shù)據(jù)庫(kù)權(quán)限之后的擴(kuò)展思路提權(quán)與文件系統(tǒng)交互5.1 UDF提權(quán)的真實(shí)條件與常見失敗原因UDFUser Defined Function提權(quán)是MySQL滲透里提到最多、實(shí)際成功率卻不太高的一條路因?yàn)闂l件限制非常死。原理是通過自定義函數(shù)調(diào)用系統(tǒng)命令。標(biāo)準(zhǔn)流程是把UDF動(dòng)態(tài)庫(kù)文件寫入MySQL插件目錄創(chuàng)建自定義函數(shù)然后通過sys_exec()或sys_eval()執(zhí)行系統(tǒng)命令。但每一步都有坑。先看插件的存放目錄SHOW VARIABLES LIKE plugin_dir;我們需要把so文件Linux或dll文件Windows寫進(jìn)這個(gè)目錄。寫入文件的方式有兩條路一是數(shù)據(jù)庫(kù)具備FILE權(quán)限且secure_file_priv允許直接用SELECT ... INTO DUMPFILE寫二是如果已經(jīng)能通過SQL注入或其他方式拿到Webshell直接上傳到插件目錄。這里的第一個(gè)坑MySQL 8.0默認(rèn)移除了UDF文件的匿名寫入支持。老版本可以用SELECT ... INTO DUMPFILE直接寫二進(jìn)制文件新版本的secure_file_priv默認(rèn)是NULL大部分情況下寫不進(jìn)去。第二個(gè)坑系統(tǒng)表mysql.func需要INSERT權(quán)限。如果當(dāng)前賬號(hào)不是root或者不是所有庫(kù)的ALL PRIVILEGES創(chuàng)建函數(shù)時(shí)會(huì)報(bào)錯(cuò)。第三個(gè)坑MySQL服務(wù)運(yùn)行用戶對(duì)插件目錄的寫權(quán)限。很多Linux環(huán)境下MySQL使用獨(dú)立的mysql用戶運(yùn)行插件目錄是root所有Web服務(wù)寫的文件落在插件目錄后MySQL加載時(shí)可能因?yàn)闄?quán)限問題失敗。所以我的建議是先別急著UDF提權(quán)先確認(rèn)當(dāng)前賬號(hào)是不是root、plugin_dir在哪、secure_file_priv是什么狀態(tài)。如果三個(gè)條件都滿足再走UDF如果不滿足果斷換思路。5.2 general_log日志寫shell的適用場(chǎng)景UDF走不通時(shí)另一個(gè)實(shí)用思路是利用MySQL的通用日志general_log寫shell。原理是把general_log開關(guān)打開、把日志輸出目錄改成Web目錄然后把SQL語(yǔ)句作為日志內(nèi)容寫進(jìn)去日志文件就是一個(gè)包含PHP代碼的文件了。默認(rèn)情況下general_log是關(guān)閉的但如果有SUPER權(quán)限可以動(dòng)態(tài)修改SET global general_log ON; SET global general_log_file /var/www/html/shell.php;然后執(zhí)行一條包含惡意代碼的SQLSELECT ?php eval($_POST[cmd]); ?;這條SQL會(huì)以日志的形式追加到/var/www/html/shell.php里。之后訪問這個(gè)文件就能觸發(fā)里面的PHP代碼。這個(gè)思路在實(shí)際測(cè)試?yán)锍晒β时萓DF高因?yàn)槔@過了secure_file_priv的限制也不用考慮插件目錄權(quán)限。它的前提是當(dāng)前賬號(hào)有SUPER權(quán)限或SET GLOBAL權(quán)限而這在拿到root賬號(hào)之后基本都能滿足。但是有一個(gè)很隱蔽的坑PHP解析器只認(rèn)?php開頭的標(biāo)簽而general_log日志里除了我們寫入的SQL還會(huì)記錄連接時(shí)間、連接ID、操作日志等額外內(nèi)容。日志文件里的內(nèi)容不是純粹的PHP前面會(huì)有大量非PHP文本如果這些文本里出現(xiàn)?php之外的干擾字符不影響PHP解析——PHP解析器會(huì)忽略標(biāo)簽外的內(nèi)容但文件里如果有多個(gè)?php標(biāo)簽或者我們寫入的語(yǔ)句本身被日志格式拆分可能導(dǎo)致解析出錯(cuò)。實(shí)際操作的技巧是SELECT ?php phpinfo();?寫完后訪問這個(gè)文件確認(rèn)能解析。如果文件內(nèi)容里被切斷了多寫幾次每次在SQL語(yǔ)句末尾加上注釋符#盡量讓日志在每一行的結(jié)尾保持完整PHP標(biāo)簽。5.3 MySQL客戶端連接文件的利用除了直接在MySQL里操作還可以看看目標(biāo)主機(jī)上有沒有MySQL客戶端留下的連接記錄和配置文件。Linux下常見位置/root/.my.cnf~/.mysql_history/etc/mysql/應(yīng)用目錄下的application.yml、db.php、.env這些文件里經(jīng)常明文保存數(shù)據(jù)庫(kù)口令。拿到這些口令可以繼續(xù)復(fù)用用同一個(gè)數(shù)據(jù)庫(kù)賬號(hào)去連接其他主機(jī)形成橫向擴(kuò)展。我在一次評(píng)估中從目標(biāo)一個(gè)應(yīng)用的.env文件里拿到了數(shù)據(jù)庫(kù)密碼之后用這個(gè)密碼去嘗試開放了3306的其他網(wǎng)段主機(jī)又打下來(lái)三臺(tái)。這種密碼復(fù)用的問題在真實(shí)環(huán)境中相當(dāng)普遍。6. 內(nèi)網(wǎng)與橫向移動(dòng)靠3306端口打開一片新天地6.1 拿下一臺(tái)外網(wǎng)主機(jī)后如何借用3306做跳板很多目標(biāo)的3306端口不對(duì)公網(wǎng)開放但從拿下的一臺(tái)外網(wǎng)主機(jī)可以跳到內(nèi)網(wǎng)去連接其他數(shù)據(jù)庫(kù)。這種情況下最常用的手段是利用已經(jīng)控制的Linux主機(jī)做端口轉(zhuǎn)發(fā)把內(nèi)網(wǎng)某臺(tái)主機(jī)的3306端口轉(zhuǎn)發(fā)到本地。經(jīng)典思路是用ssh -L做本地端口轉(zhuǎn)發(fā)前提是拿到目標(biāo)主機(jī)的SSH權(quán)限ssh -L 13306:192.168.1.100:3306 rootpublic-target.com之后本地連接127.0.0.1:13306流量經(jīng)過跳板機(jī)轉(zhuǎn)發(fā)到內(nèi)網(wǎng)的192.168.1.100:3306。這樣就能用本地的MySQL客戶端去訪問原本無(wú)法直達(dá)的內(nèi)網(wǎng)數(shù)據(jù)庫(kù)。如果目標(biāo)環(huán)境沒有SSH或者SSH不可達(dá)還可以用MySQL自身的INSTALL PLUGIN配合代理工具或者寫一個(gè)簡(jiǎn)單的socket轉(zhuǎn)發(fā)腳本但這些方式比SSH轉(zhuǎn)發(fā)復(fù)雜得多穩(wěn)定性也差。優(yōu)先推薦SSH隧道方案。6.2 內(nèi)網(wǎng)橫向中MySQL弱口令的高命中場(chǎng)景內(nèi)網(wǎng)環(huán)境里數(shù)據(jù)庫(kù)弱口令的命中率通常高于外網(wǎng)因?yàn)楹芏鄡?nèi)網(wǎng)系統(tǒng)上線后沒有人做基線審計(jì)運(yùn)維為了方便密碼設(shè)置非常隨意。常見組合root / rootroot / 123456root / 12345678root / root123root / 數(shù)據(jù)庫(kù)名2024test / testadmin / admin888在內(nèi)網(wǎng)掃描時(shí)速度可以適當(dāng)提上去因?yàn)閮?nèi)網(wǎng)連接質(zhì)量高。我喜歡配合nmap做批量探測(cè)先發(fā)現(xiàn)內(nèi)網(wǎng)中的所有3306端口再對(duì)存活主機(jī)做賬號(hào)口令驗(yàn)證nmap -sV -p 3306 192.168.1.0/24拿到一批3306存活主機(jī)后使用一個(gè)簡(jiǎn)單的密碼驗(yàn)證腳本批量嘗試比單臺(tái)爆破效率高得多。但要注意控制速度避免內(nèi)網(wǎng)安全設(shè)備報(bào)警。還有一個(gè)容易被忽略的細(xì)節(jié)——內(nèi)網(wǎng)數(shù)據(jù)庫(kù)通常不止一臺(tái)同一個(gè)密碼可能同時(shí)管理十幾臺(tái)實(shí)例。拿下一臺(tái)之后保留證據(jù)繼續(xù)橫向測(cè)試時(shí)要克制避免破壞線上業(yè)務(wù)。6.3 大內(nèi)網(wǎng)掃描時(shí)的CIDR計(jì)算與存活判斷內(nèi)網(wǎng)掃描時(shí)很多新手一上來(lái)就掃整個(gè)192.168.0.0/16這在實(shí)際場(chǎng)景里既慢又容易被發(fā)現(xiàn)。正確的思路是先用存活主機(jī)探測(cè)縮小范圍再精準(zhǔn)掃描3306。存活判斷推薦用nmap -sn做大范圍ICMP探測(cè)然后用TCP SYN掃描配合--open只顯示開放端口。針對(duì)3306端口nmap -sn 192.168.1.0/24 nmap -sS -p 3306 --open 192.168.1.0/24有時(shí)候目標(biāo)禁ICMP-sn的結(jié)果不可靠可以用TCP ACK pingnmap -PA -p 80,443,3306,3389 192.168.1.0/24針對(duì)每種網(wǎng)段規(guī)模CIDR劃分需要算清楚。/24是256個(gè)IP/16是65536個(gè)IP掃描時(shí)長(zhǎng)和日志量完全不是一個(gè)量級(jí)。除非有明確授權(quán)和充分必要性大網(wǎng)段全端口掃描不是值得推廣的習(xí)慣容易引發(fā)大面積業(yè)務(wù)告警。判斷哪些網(wǎng)段值得掃可以從目標(biāo)網(wǎng)絡(luò)架構(gòu)圖、已經(jīng)獲取的網(wǎng)卡配置、路由表、DNS解析記錄里找線索。先在內(nèi)網(wǎng)機(jī)器上執(zhí)行ip addr route -n arp -a cat /etc/hosts這些信息能直接告訴你當(dāng)前主機(jī)的網(wǎng)段、網(wǎng)關(guān)和已知的其他主機(jī)比盲目大網(wǎng)段掃描精準(zhǔn)得多。7. 防守視角從測(cè)試鏈條反推MySQL加固的關(guān)鍵點(diǎn)7.1 賬號(hào)、權(quán)限與暴露面的基線檢查站在防守方看前面所有測(cè)試手段之所以能成立絕大多數(shù)原因是基礎(chǔ)運(yùn)維動(dòng)作沒做到位。我在這里把自己實(shí)際檢查的基線項(xiàng)列出來(lái)每一條都對(duì)應(yīng)前面流程里的某個(gè)突破口。第一綁定地址和網(wǎng)絡(luò)暴露。MySQL配置文件my.cnf或my.ini里必須有bind-address 127.0.0.1或者只綁定內(nèi)網(wǎng)網(wǎng)卡地址。如果必須對(duì)外提供服務(wù)要在防火墻或安全組層面加IP白名單。3306端口直接對(duì)全公網(wǎng)開放是所有問題的開始。第二賬號(hào)權(quán)限的收斂。檢查mysql.user表SELECT user, host, authentication_string FROM mysql.user; SELECT * FROM information_schema.user_privileges WHERE GRANTEE LIKE %root%;重點(diǎn)關(guān)注root賬號(hào)是否允許遠(yuǎn)程登錄host是%、是否存在無(wú)密碼賬號(hào)、是否存在只有用戶名沒有密碼的過期賬號(hào)。生產(chǎn)環(huán)境root賬號(hào)只保留localhost登錄遠(yuǎn)程訪問用專用賬號(hào)并按業(yè)務(wù)最小化授權(quán)。第三口令強(qiáng)度與密碼策略。MySQL 5.7及以上版本可以啟用validate_password插件強(qiáng)制密碼復(fù)雜度。但插件只是防線之一更關(guān)鍵的是禁止使用歷史運(yùn)維習(xí)慣里的通用密碼。內(nèi)部定期的賬號(hào)口令審計(jì)最多不超過一個(gè)季度一次。第四secure_file_priv的設(shè)置。如果業(yè)務(wù)不需要MySQL讀寫文件統(tǒng)一設(shè)置為NULL表示禁用文件導(dǎo)入導(dǎo)出secure-file-priv NULL如果確實(shí)有備份或?qū)胄枨笾环判兄付夸泂ecure-file-priv /data/mysql-files這個(gè)選項(xiàng)能直接封死INTO OUTFILE和LOAD_FILE()的利用鏈。7.2 日志、審計(jì)與異常連接監(jiān)測(cè)數(shù)據(jù)庫(kù)層面的安全不止是配置監(jiān)測(cè)同樣重要。MySQL開啟general_log會(huì)帶來(lái)比較大的性能開銷生產(chǎn)環(huán)境一般不建議常態(tài)開啟但可以開啟slow_query_log和二進(jìn)制日志。二進(jìn)制日志本身記錄所有變更操作對(duì)于追蹤數(shù)據(jù)被篡改或?qū)С龊苡袔椭?。更?shí)用的手段是從連接側(cè)和端口側(cè)做監(jiān)控異常來(lái)源IP某臺(tái)數(shù)據(jù)庫(kù)實(shí)例突然出現(xiàn)大量來(lái)源IP完全陌生的連接不管是成功還是失敗都值得告警。失敗連接次數(shù)的突增短時(shí)間內(nèi)在同一賬號(hào)上出現(xiàn)大量Access denied往往說(shuō)明有人在嘗試弱口令。非工作時(shí)間的高頻查詢長(zhǎng)期沒有業(yè)務(wù)流量的舊系統(tǒng)半夜出現(xiàn)大量查詢大概率是被外部訪問了。用系統(tǒng)層的tcpdump抓3306端口的流量也能看到很多端倪。識(shí)別異常SQL連接模式比如執(zhí)行時(shí)間極短、頻率極高的重復(fù)查詢通常不是正常業(yè)務(wù)形態(tài)。還有一點(diǎn)——觀察連接成功后的第一條SQL。正常業(yè)務(wù)程序通常先SET NAMES或執(zhí)行查詢而人工連接通常會(huì)先執(zhí)行SELECT version或SHOW GRANTS這也是一個(gè)容易被忽略的行為特征。7.3 版本更新與已知漏洞的修復(fù)優(yōu)先級(jí)MySQL的版本更新節(jié)奏比較快5.7系列已經(jīng)進(jìn)入EOY階段官方停止維護(hù)后再出問題就沒有補(bǔ)丁了。實(shí)際檢查中我最常見的兩個(gè)風(fēng)險(xiǎn)場(chǎng)景一是老版本5.7停止更新后業(yè)務(wù)側(cè)因?yàn)榧嫒菪詥栴}遲遲不升級(jí)二是8.0系列發(fā)布早期版本后管理員不跟進(jìn)小版本。我建議至少做到兩點(diǎn)任何MySQL實(shí)例不低于官方支持的最低版本且小版本保持最近一兩個(gè)季度內(nèi)的補(bǔ)丁。關(guān)注官方安全公告中和數(shù)據(jù)庫(kù)認(rèn)證、權(quán)限提升、溢出相關(guān)的更新按嚴(yán)重程度排序升級(jí)。版本升級(jí)不是一件小事會(huì)遇到兼容性問題所以測(cè)試環(huán)境要先行。升級(jí)前先做全量備份并在測(cè)試環(huán)境跑一遍業(yè)務(wù)核心鏈路成功后再同步生產(chǎn)。8. 最后再講點(diǎn)個(gè)人經(jīng)驗(yàn)回過頭來(lái)看3306端口這條線它其實(shí)是整個(gè)滲透測(cè)試流程的一個(gè)縮影。端口本身沒有善惡真正的風(fēng)險(xiǎn)來(lái)自配置、口令、版本和權(quán)限管理。我在做測(cè)試時(shí)有個(gè)習(xí)慣每打完一個(gè)目標(biāo)都會(huì)回頭整理一份加固建議給對(duì)方畢竟拿到權(quán)限不是目的幫對(duì)方看清楚防御短板才是評(píng)估的價(jià)值所在。給正在學(xué)這塊的朋友幾個(gè)實(shí)在的建議。第一一定在本地搭一套靶場(chǎng)環(huán)境再練習(xí)不要拿真實(shí)業(yè)務(wù)系統(tǒng)試手出了事不是技術(shù)問題而是法律問題。第二信息收集做扎實(shí)比堆工具更重要很多測(cè)試失敗都是因?yàn)檫B目標(biāo)是什么版本都沒確認(rèn)就開始動(dòng)手。第三多記錄自己每一步的判斷依據(jù)復(fù)盤時(shí)才能看出哪些動(dòng)作是有效的、哪些是多余的。第四工具用順手了之后嘗試全手工操作一遍這樣你對(duì)MySQL協(xié)議、認(rèn)證流程、權(quán)限模型的理解深度會(huì)完全不一樣。希望這篇全流程梳理能幫你在下一次測(cè)試?yán)锷僮唿c(diǎn)彎路。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
这里只有精品无码| 激情纯色婷婷五月天在线不卡视频| 久草久青福利| AV中文网| 丁香综合网| 色五月激情综合网| 色色色色色色色色色999| 久草热8精品视频在线观看| 激情的五月婷婷蜜桃| 日韩人妻无码专区| 五月丁香在线看| www:99热视频| 99久久九九| 色婷丁香五月| 日日操夜夜操无码免费| 白人荫道BBWBBB大荫道| 六月婷婷色色色| 色婷婷狠狠爱| 国产亚洲色婷婷久久99精品91 www.riverspirits.org www.hnnun.com www.changh | 五月天激情小说婷婷| 综合久久婷婷| 另类 在线| 久久婷出差欧美色两性综合网| 五月成人丁香av91| 久操热| 婷婷激情五月天视频在线| Www.se.久久| 色哟哟精品| 久色中文| 99热精品10| 婷婷久久图片| 热99.com婷婷| 五月婷婷六月激情| 99国产精品久久久久久久久久久| 99视频久久| 婷婷五月综合在线视频| 大香蕉久久伊人婷婷五月丁香| 搡BBBB搡BBB搡18 | 婷婷色播婷婷| 嫩草AV久久伊人妇女超级A| 九九干视频| 久久人妻www| 五月丁香亚洲综合网| 99热乎| 91综合视频在线| 丁香六月婷婷久久综合| 九热视频| 婷婷久久综合久| 亚洲第一第二网站| 国产毛片精品一区二区色欲黄A片| 99亚洲精品视频| AV美美午夜| 五月天婷婷网站888| 狠狠插.com| 国产肥白大熟妇BBBB视频| 无码99| 色婷婷丁香五月高清在线| 99自拍视频网站| 99热久| 婷婷综合五月天激情| 韩日在线熟女| 天天插天天| 综合激情网五月激情 | 婷婷五月综合色中文字幕| 99热亚州综合| 色婷婷五月天av在线| 丁香六月婷婷综合啪啪| 色婷婷av在线| 日本美女天天日天天爽| 夜夜躁爽日| 99精品久久久久久久婷婷久久| 五月婷婷综合色啪| 亚洲狠狠干| 五月人妻婷婷视频| 99热亚洲| 丁香五月天AV在线| 色婷| 六月激情婷婷| 日韩久久这里只有精品| 美女精品一级不卡视频| 激情图片五月天| 97碰超级人人看| 欧美日本黄色| 最新无码专区| 综合精品99| 91人操| 婷婷丁香五月91| Av在线资源| 欧美日韩婷婷五月天| 亚洲妇女熟BBW| 精品一二三区久久AAA片| 成人综合视频网址| 色玖玖玖| 人人操Av| 色综合久久88色综合天天99| 91黄色五月天视频| 精品人妻伦| 久久婷婷五月综合啪| 欧美黄色AA片哗啦啦啦| 亚洲乱码日产精品BD| 9 9热这里有精品| 久9视频| 婷婷五月天亚洲精品| www,五月天激情| 五月丁六月香| 久久综合九九| 色综合色五月| 成人一级片| 色天堂婷婷| 五月婷婷欧洲| 天天摸天天舔在线视频| 色噜噜97视频在线观看| 婷婷五月天大香蕉| 天堂五月婷婷| 九月激情综合| 国产在线网| 99噜噜| 婷婷五月六月丁香综合| 色色吧综合| 国产又色又爽又黄又免费| 婷婷五月天午夜激情影院| 激情网五夜婷婷| 成人五月天视频| 丁香六月啪啪啪| 婷婷D区| 二色AV| 亚洲成人人人操| 色五月综合网| 色婷婷在线视频久| 九九伊人网| 久久综合26p| 99操99| 丁香五月婷婷色| 噜噜在线| 五月婷视频久久| 超碰99资源站| 日本美女上人| 色色性爱视频| 日本色99| 成人丁香五月天| 久久精品99久久| 天天操天天操天天操天天操天天操天天操天天操天天操天天操 | 黄色激情网站在线观看| 丁香五月天无码AV| 午夜大香蕉| 91亚洲免费片| 久久久久久久久久人妻| 乱岳熟女50岁| 玖玖资源天天无码| 日韩肏屄网| 久久亚洲激情五码| 色综合色综合色综合| 国产激情久久久| 久久婷婷五月天激情| 99久久九九| 五月天婷婷六月激情网| 97在线观视频免费观看| 五月婷婷婷婷婷婷艺术| 国产原创视频91九色| 操嫩逼电影| 黄色热99| 欧美激情综合五月色丁香| 色域五月丁香| 五月丁香久| 大香蕉福利导航| 婷婷五月天激情五月天网站| 中文字幕在线不卡视频| 99ri国产在线| 激情婷婷亚洲五月| 久re在线| 五月丁香激情综合| 五月丁欧美| 99热97| 无码地址| 色约约视频一区二区三区四区五区| 五月开心深深爱激情综合| 五月婷婷丁香综合,亚洲天堂| 五月丁香婷婷激情视频| 亚洲无码另类| 五月停停大香蕉| 五月激情网综合| 色原狠狠综合| 99操逼| 天天爽日日搞| 中文在线成人| 熟妇人妻中文字幕无码老熟妇 | 成人网址在线观看| 激情操逼婷婷| AAA久久久| 五夜丁香| 亚洲精品V天堂中文字幕| www.六月丁香看AV| 啪啪一区| 久久激情婷婷| 天天做天天爽| 懂色AⅤ| 中美月韩免费A片| 激情久久久久久久久| 婷婷月综合| 五月天六月色| 婷婷五月天成人| 婷婷久久精品| 以及AA大片看看| 日本欧美成人片AAAA| 67194国产| 这里只有精品视频| 极品人妻VideOssS人妻| 五月丁六月香av| 色婷婷五月天| 中文字幕婷婷| 婷婷精品性视频| 亭亭色色五月天| 四川女人毛多水多A片| 国产无套精品一区二区| 日本精品。999| 99国产欧美视频| www99精品| 五月激情久久综合| 色婷婷久久| 九九99精品免费播放| 久久综合影院 | 色色色99韩| 东北黄色一级| 一区二区你懂的| 成人在线日韩| 丁香婷婷色五月激情综合| 色爱爱综合网| 天天操天天操| 精品视频二级九九| 天天综合亚洲综合网天天αⅴ| 精品一二三区久久AAA片| 天天婷婷色六月| 久久婷婷五月丁香网| A片试看50分钟做受视频| 99亚洲日韩| 色婷婷久久视屏| 狠狠插狠狠操| 美国十月色婷婷在线观看| 91在线视频综合| 丁香婷婷激情| 亚洲啪视频| 天堂草在线观| 狠狠色情婷婷| 五月天激情小说| 亚洲婷婷丁香五月| 五月天丁香婷婷视频网址| 嫩草视频在线观看| 天天日综合| AV在线免费播放| 伊人九热| 激情五月婷婷| 色色99| 久久久久婷| 五月天综合区| 欧美色图天堂网色| 91se精品国产| 夜夜操狠狠操| 五月婷婷激情五月| 色狠狠色| 婷婷亚洲影院| 另类视在线| 精品五月天| 五月天成人伊人| 国産精品| 大香蕉中文| 影音先锋男士资源网一区| 狠狠五月天| 99热在线精品观看| 人妻综合网| 久久六月天| 婷婷五月天熟妇| 大功率国产在线| 操逼视频网址| 嫩草视频。| 精品影院| av在线播放网站| 中文字幕在线免费观看视频| 色五月婷婷综合| 五月婷婷深深爱| 激情五月天激情综合网| 青草久久五月婷伊人| 五月婷婷另类| 天天综合色丁香| 色色丁香婷婷| 国产日产成人亚洲欧美国产VA| 亚洲天99| 成人丁香五月| 91精品综合久久婷婷九色| 五月丁香五月丁香五月丁香五月丁香91| 丁香五月花影院| 国产性爱在线| 丁香五月婷婷综合激情哟哟哟| 国产日产亚洲系列最新| 精品日本视频444| 激情综合丁香六| 日本久久激情| 日本人妻久久| 天堂综合久久| 久久九九99| 99黄色性生活| 六月婷婷之青青草| 久久99这里只有精品视频| 天天爱天天做天天爽| WWW.桔色成人.COM| 亚洲综合五月| 五月丁香六月在线| 97 天堂| 另类五月激情| www.91在线看| 女人露出p毛视频www网站| 五月丁香六月婷婷,婷| 丁香婷婷精品视频| 五月婷婷六月基地| 五月婷婷丁香| 婷婷六月激情| 色色色色丁香| 91丨九色丨熟女丰满| 超碰在线视屏| 日本九九热| 综合激情五月天六月婷免费视频| 91se在线视频| 风流少妇A片一区二区蜜桃 | 国产婷婷综合在线免费视频| 五月丁香六月激情| 五月婷婷激情啪啪| 99re免费精品视频| 免费试看小视频 99| 色婷婷五月天视频在线| 九九久久99| 日日夜夜干| 99久久婷婷精品视频| 亚洲一区二区 成人网站戴套| 六月婷欧美| 婷婷亚洲久久| 第二色AⅤ| 99爱在线视频观看| 激情五月综合| 99日在线观看视频| 色宗合,宗合网| 岛国AV网站| 97碰碰人人| 精品一二三区久久AAA片| 九九99热精品| 亚洲国产精品五月天| 五月综合婷婷久久在线| 91综合国免费久入| 色呦呦在线| 五月久久婷婷丁香| 五月丁香六月婷婷综合| 色五月激情综合网| 91久久综合亚洲鲁鲁五月天| 色婷婷a三区麻| 五月天婷婷综合网| 九九热123| 九九热中文| 俺去也在线视频| 天天搡日日搡aaaaⅩ| 国产SUV精品一区二区6| 日韩人妻在线观看| 99热官网精品在线| 少妇出轨做爰高潮A片| 在线资源av-超碰中文在线-成人AV| 五月天婷五月天综合网在线观| 天天草天天摸| 老师的粉嫩小又紧水又多A片视频 欧美三级巜人妻互换 | 青青草激情网| 操操操97| 热久久成人| 免费观看大片视频 丁香婷婷 六月欧美| 天天射影院| 97在线/亚洲| 久久婷婷五月丁香| 亚洲乱码日产精品BD| 91色九| 欧美va欧美va差| 激情五月综合网| 大香蕉久久草| 五月天六月色| 色色色色色日韩午夜激情 | 六月婷婷中文字幕| 草榴视频黄色网| 丁香六月婷婷五月天| 日本女人久久| 成人在线视频一区| 五月开心色| 国产69精品久久久久999小说| 99色在线观看| www超碰| 亚洲精品网址| 国产婷婷五月色情综合| 97碰 在线视频观看| 开心五月激情| 色色色热热热| 日本熟女视频一区二区| 强伦轩人妻一区二区电影| 亭亭五月基地在线| 久久五月丁香| 亚洲AV无码一区二| 2020日日干| 综合网色综合| 欧美激情五月天| 国产九月婷婷| 开心激情播播五月天| 丁香五月婷婷免费视频| 伊人丁香花综合影院| 少妇高潮A片无套内谢麻豆传| 99小视频在线| 色色操| 涩涩涩,com| 激情五月天色播| 婷婷五月天丁香| 久久作爱| 色情五月天视频网| 丰满人妻一区二区三区| 天天粽合合合合| 99国产精品久久久久久久久久久 | 国产老熟妇亲子乱对白| 99热在线精品播放| 激情文学 综合 色| 激情综合五| xxxx五月| 丁香五月狠狠在线观看| 狠狠色综合精品视频在线| 中文字幕在线不卡视频| 波多野结衣AV无码Porn| 97婷婷色| 欧美交换配乱吟粗大25P| 在线五月色播| 97婷婷五月丁香| 亚洲va欧洲va国产va不卡| 51XX嘿嘿午夜无码| 99久久婷婷国产综合| 综合激情五月天| 99色在线观看| 天天色综合综合| 四季日韩AV无码综合| 丁香五月在线| 五月天无码| 国产又粗又大又爽又黄| 开心五月深爱五月丁香五月激情五月| 成人毛片在线免费观看| 五月天色丁香| 婷婷色网站| 婷婷五月六月| 99精品免费视频| 深爱激情九九五月天 | 婷婷噜噜| 色综合色五月| 夜夜嗨一区二区三区直播内容 | 丁香婷婷性爱| 天天射天天插天天干| 这里只有精品视频在线看| 精品一区二区三区三区| 99精色| 婷婷久久五月天丁香| 俺去也五月| 婷婷色丁香五月| 婷婷色色欧美| 热久久这里只有精品| 99成人精品视频| 9有码中文| 五月丁香啪啪啪| 色狠狠色噜噜AV天堂五区消防| 91肏| 东京热五月婷婷| 成人丁香五月天Av| 五月丁香网站在线播放| 激情九色| 在线看片h站| 婷婷五月电影| 丁香五月av在线| 六月丁香大香蕉| 婷婷香草网| 婷婷五月电影| 热热久久99| 婷婷五月播| 91伦| 熟妇内谢69XXXXXA片| 激情五月天网站| 色亭亭五月天网扯| 亲子乱AV一区二区三区下载| Www.se.久久| 色99网站| 久久艹99| 色色色免费视频| 欧美va亚洲va| 五月丁香成人| 97ai婷婷| 91久女| 五月丁香综合| 婷婷伊人综合中文字幕| 天天爽日日爽夜夜爽| 日日夜夜狠狠婷婷色| 亚洲av网址| 无码少妇高潮喷水A片免费| 国产激情AV| 激情五月天电影| 久久奄也去色色网站| 九九五月天| 婷婷终合色图| 97男人天堂| 成人国产欧美大片一区| 五月丁香六月色| 婷婷色啪| 五月天婷婷AV| 五月丁香综合| 婷婷五月天天天| 婷婷五月天人妻| 天天综合久久| 丁香色情五月综合激情| 婷婷亚洲综合| 久热一本| 久草 天堂| 男人天堂AV在线一区二区| 激情五月丁香五月色| 婷婷色色五月| 婷婷激情综合网| 久9热在线视频| 亚洲综合另类| 免费精品99| 色色色图| 九热视频| 99热97| 丁香桃色网| 另类激情五月天| 久久99成人性爱高清视频| 九九久久99| 91精品熟女| 色VA| 五月亭亭激情综合| 99久久综合网| 99热在线观看这里只有精品| 欧美草久久五月天91| 婷婷五月天激情AV影院| 丁香美女主播视频在线观看| 婷婷五月天综合小说网| 五月亭亭狠狠| 91婷色| 另类精品视频在线观看| 色啪网| 色情综合| 久/久精品99看9| 91操人视频| 大地9中文在线观看免费高清| 天天天天干| 96精品成人无码A片观看金桔 | 猫咪伊人AV| 不卡成人免费| 亚洲人人操| 五月丁香花视频| 日本三级日本三级99| 99九九久久| 综合亚洲色色| 先锋av性爱成人电影| 丁香婷婷在线| 超碰不卡在线| 丁香五月影院| 在线视频九色97| 国产综合丁香五月天| 九九精品热播| 天天开心婷婷丁香五月| 成 久久| 欧美丁香婷婷五月| 久久激情综合| 激情AV网| 大香蕉操操| 欧美极品999| 99热这里只有精品23| 亚洲天天综合| 亭亭色色五月天| 色婷婷影院| 精品99*| 五月丁香毛片| 五月婷婷开心深| 色欲资源网| 噜噜噜久久| 色情成人五月天| 五月丁香综合精品欧美| 色色丁香婷婷综合| 六月婷婷网站| 久婷婷婷| 操精品9| 亚洲无码11| 婷婷五月天xxx| 久久人妻伊人| 99色综合| 99伊人婷婷在线| 欧美五月丁香啪啪响视频| 好激情在线综合网| 99热97| 色综合久久8| 婷婷五月小说色综合| 密桃激情五月天综合网| 久久久婷婷婷| 97日日碰碰| 亚洲五月天第一综合干| 色婷婷的五月天| 激情五月婷| 光棍影院日韩精品| 婷婷五月天com| 婷婷五月天堂| 日本欧美啪啪| 丁香激情合作五月| 五月天婷婷色色| 大大香蕉综合在线| 天天日日天天| 亚洲精品99| 91综合色噜噜| 亚洲色色精品| 色婷婷丁香五月| 婷婷丁香91| 五月色导航| 99视频自拍| 激情av网| 操射国产日本| 少妇人妻偷人精品无码视频新浪| 激情综合婷婷| 超碰日日操| 日韩精品呦呦va| 免费精品66| 精品人人操| 色久一| 国产一区男女| 嫩草AV久久伊人妇女超级A| 亚洲网站999| www.99成人视频| 亚洲情综合五月天| 深情六月婷婷综合久久| 97色碰| 天天综合五月天| 色色色.COM| 精品一二三区久久AAA片| 天天色月| www久久久| 久草性爱| 91色噜噜狠狠狠狠色综合| 91综合在线观看| 丁香五月欧美色综合| 成人午夜视频精品一区| 99re久热只有精品6在线直播| 色五月激情综合网| 色V狠狠的干| 精品女人九九九| 色婷婷91| 九九热视频在线观看| 97人人操com| 5月婷婷激情网| 天天综合天综合久久网| 狠婷婷五月| 91色性感五月婷婷丁香| 婷婷六月色播| 丁香五月天亚洲综合| 人人人va亚洲视频在线| 91av成人| 欧美Va日本Va| 亚洲综合另类| 精品在线网站| 国在线激情网| 色99色| 婷婷 激情 五月| 欧美大片| 婷婷六月伊人| 日本nghangse中文字幕| www.五月天婷婷| 91久久电影| 五月婷婷黄色| 丁香五月天信号| 99性爱| 激情五月五月五月婷婷| 操逼视频网址| 精品99在线观看| 超碰99热精品在线| 丁香五月婷中字幕| 熟女啪啪视频| 五月丁香| 69婷婷丁香午夜| 99爱操| 久久九九色| 99 re视频一区| 亚洲九区| 天天 日综合| 日本三级第一页| 五月丁香色六月激情干大屄| 色欲九区| 国产精品美女久久久久AV超清| 日本va视频| 综合爱久久| 亚洲激情av| 婷丁香五月天| 天堂在线婷婷| 综合色图区| 五月婷婷开心激情六月蜜桃| 国内9l视频自拍老熟女九色| 色五月天丁香婷婷| 五月天天天操天天爽夜夜操| 色色亚洲99com| 狠狠爱婷婷丁香| 亚洲人成网亚洲欧洲无码久久| 黄急一级视频| 9有码中文| 婷婷爱综合| 国产永久一黄| 久热9| 丁香六月婷婷综合啪啪| 亚洲精品国产setv| 激情人妻蜜夜系列区| 操97免费超级视频| 丁香五月亚洲无码| 97色在线观看视频| 大战熟女丰满人妻AV| 丁香婷婷五月天在线视频| 精品99这里有| 91丨九色熟女丨首页| a久久| 久机视频这只有精品| 亭亭五月丁香综合欧美| 人操人| 激情五月婷婷综合| 久色大| 丁香五月激情综合网激情五月| www.99热精品| 黃色三级三级三级三级 qixing300.shrkbk.com www.jinbozs.com tianmiaosw.com | 婷婷综合网伊人| 99玖玖免费视频| 亚洲无码影音| 天天操综合网| 五月天伊人久久久久| 中文不卡一二三区| 99久re热视频精品98| 日本色超碰| 伊人久久婷婷| 亚洲精品国产setv| 天天久| 九九一综合精品| 亚洲无码另类| 9热在线视频精品| 丰满少妇猛烈A片免费看观看 | 婷婷五月av| 色吧婷婷| www.99情趣网| 久久久婷| 99re6在线视频精品免费| WWW99热| 婷婷五月色播放| 激情综合激情五月| 久久视这里只有精品| 欧美激情中文字幕| 久久九九99.www| 嫩草AV久久伊人妇女超级A| 激情九月婷婷| 99热免费| 日日天天干| 婷婷中文字幕版| 激情五月天婷婷免费观看| 日本在线视频播放91| 97婷婷丁香五月综合| 99精彩视频网站在线| 天天综合色| 九色PORNY9l原创自拍| 久久玖玖综合| 思思久久精品| 激情五月小说婷婷| av操一操| 婷婷五月视屏| av操一操| 91精品久久久久久综合五月天| 天天射天天射一道本日本社区 | 五月婷婷性爱| 久婷婷| www.97碰碰com| 97碰成超视频免费视频| 成人免费网站免费看| 天天久久九九| 狠狠狠狠狠狠草| 任你搞免费视频观看| 草草色情综合网| 日韩精品一区二区三区,四区,五区视频| 图片区 小说区 区 亚洲五月| 婷婷五月婷婷| 天天爽天天操| 嫩草AV久久伊人妇女超级A| 双性美人被调教到喷水A片| 香蕉综合网| 亚洲妇女熟BBW| 六月成人网| 99久| 亚洲蜜乳AV| 婷婷综合影院| 亚洲啪啪视频| 一起草无码视频| 婷婷五月天在线观看av| 激情网第四色| 丁香五月综合在线视频| 99激情视频| 五月婷色丁香| 五月婷导航| 99热在线观看免费精品| 熟女网站久久| 热久精品| 99视频| 五月天婷婷色综合| www激情网站| 中文资源在线a | 欧美六月| 99精品在线| av在线婷婷| 亚洲AV无码影院| caop在线视频| 大波美女VA网站| 五月丁香激情在线| 五月丁香六月婷婷激情网| √天堂资源在线人妻熟女| 久久99网| 激情五月黄色| 九九色播五月丁香| 色六月天天激情综合网| 激情五月丁香激情综合网 | 婷婷五月天久草在线| 成年视频免费观看| 亚洲av免费在线| 秋霞学生妹一二级| 日韩在线aaa| 99碰碰视频| 99久久99久久综合| 影音先锋91网站在线观看| 日韩AV在线电影| 伊人婷婷大香蕉| 桃色伊人在线| 色天五月天在线观看视频| 日日.c| 老妇六区| 骚五月婷婷| 天天爽天天弄| 色五月亚洲| 久久99视频| 新男人天堂人妻| 国产亚洲99久久精品| 日本性激情色播| 免费黄色AV| 专区无日本视频高清8| 日韩色色一区| 激情综合五月.....| 婷婷综合一二三| 精国产品一区二区三区A片| 五月丁香人妻| 丁香六月色情| 51XX午夜影福利| 夂夂夂夂夂夂夂夂夂夂夂夂夂夂夂夂夂夂夂亚洲亚洲亚洲亚洲亚洲亚洲亚洲亚洲色 | 99干免费视频| 99精品久久| 色五月首页| 99色天堂| 91狠狠色色丁香婷婷综合久久| 婷婷综合成人五月天| 国产激情在线| 六月婷欧美丁香综合| 九九99精品视频在线观看| 五月天 另类图片| 六月丁香啪啪| 色婷婷久久综合久色综| 日本 @ va 免费| 激情五月婷婷| 国产成人av在线播放| 婷婷丁香五月亚洲| 国产精品一区在线观看你懂的| 色欲婷婷五月天丁香| 怡红院精品视频久久久久久久久| 综合色色网| 人人看人人97| 可以免费看的av网站| 五月天婷婷社区| 91久久综合亚洲噜噜成人在线| 色五月综合婷婷| 九九成人| 丁香婷婷五月综合色情| 狠狠操天天干| 久久这里只有精品视频15| 青青操avbb| 97色色婷婷| 任你操精品免费| 婷婷十月激情综合网| 精品9197碰| 色爱综合视频| 色婷婷小说网| 色五月综合网| av在线免费播放| 狠狠爱五月婷婷| 五月花在线观看视频| 99热亚洲只有色| 五月色丁香婷婷中文字幕| 99爱视频在线观看| 九九RE视频在线精品| www.日本91| 婷婷五月六月| 国产精品色婷婷AV综合色色| 日本eVa一区=区视频| 亚洲AV激情五月综合网| www狠狠| 永久的网站AAAA | 亚洲天天操| 手机在线视频观看9| 天天综合社区| 操逼综合激情网| 亚洲丁香五月| 日日操天堂| 五区毛片七区毛片| www.99.色| 九九热视频思思| 665566 无码| 人人视频色| 超碰2021| 狠狠色综合精品视频在线| 激情五月天福利| 婷婷五月综合激情免费| 91窝窝| 婷婷五月色激情欧美激情| 九九久久免费视频44| 婷婷九月丁香| 色婷婷天堂| 操操人人| 色性综合| 国产乱人偷精品人妻A片| 五月激情开心婷婷| 九九综合九| 激情性五月天免费小说视频| 丁香五月婷婷少妇| 五月天天天天天天天天天天天婷婷婷| 91久久综合| 天天日,天天插| 爱之国产色情综合| 丰满少妇乱A片无码| 久热这里只有精品视频6| 九月性爱网| 激情六月婷婷| 九九99免费视频| 九九Av| 79色色免费| 亚洲天堂有码| 六月婷婷av| 婷婷丁香77777| 天天综合天综合久久网| 天天天天天天操| 9精品在线| 91操碰| 激情网综合| 狠狠爱夜夜| 亚洲久久激情| 夜夜操夜夜姧| 亚洲欧洲一二| 婷婷在线免费| 九九亚洲小视频| 涩 五月 婷婷 狠狠| 色爱综合网| 天天日夜夜夜操操操操| 操日本色| 99无码黄色视频| 五月丁香六月合| 婷婷va| 色色婷婷五月天| 五月深爱网| 成人 在线 日韩| 国精产品一区一区三区免费视频 | 久久网日本| 开心婷婷五月花| 97超级操操| 337p大胆噜噜噜噜噜91Av| 色五月综合激情| 久草天堂| 北条麻妃伊人| 丝袜大香蕉| 狠狠插狠狠| 久久久久8888| 久久久国产精品黄毛片| 九月色婷婷综合| 69五月天视频| 国产无人区大片| 嫩BBB搡BBBB榛BBBB| 日本人人xxx| 青青热久久综合| 亚洲成人中文字幕| 婷婷五月天av| 色婷婷AV在线| 五月婷婷干| 中文字幕在线免费观看视频| 激情五月天婷婷播播久久综合91 | 天天爽日日爽夜夜爽| 综合亚洲六月婷婷在线| 九九综合五月欧美| 99热| 超碰chaompinm| 伊人AV五月婷| 插插插丁香五月婷婷| 激情无码网| 婷婷综合丁香| 久久久性爱视频| 97色色综合| 丁香五月婷婷丫| 综合久久五月天| 婷婷六月偷拍| 国产精品美女久久久久AV超清 | 六月色丁香中文字幕| 久久久婷| 色婷婷AV在线| 在线五月婷| 国产精品18久久久| 色欲av伊人久久大香线蕉影院| 深夜A片| 五月色 亚洲| 久操大香蕉| 一级二级色大片| 亚洲综合视频八| 一本道在线电影| 99热精品中文字幕| 国产精品视频免费看| 操操操AV| 夜夜夜夜做天天天做无码视频| 婷婷综合网| 五月丁香六月成人| 久久人操-久草婷婷-成人AV| 蜜桃婷婷丁香综合久久开心亚洲| 婷婷成人五月天成人文学| 狠狠爱激情网| 亭亭五月丁香五月天激情| 99热这里只有免费| www.五月婷婷久久.com| 电影爱拉战争免费观看| 丁香五月影院| 激情黄色小说色五月| 九九综舍久久| 成人啪啪色婷婷久| 丁香五月婷婷影视先锋| 超碰av在| av高清无码| 日本不卡一区二区三区| 九月丁香婷婷| 午夜丁香婷婷| 五月婷婷在线视频| 九热视频| 婷婷五月激情丁香| 久久久精品色| 97人人射| 九九热视频精品| 色色射| 激情五月天婷婷丁香| 亚洲丁香花色| 亚洲热视频| 天天日天天干天天操| 亚洲色频| 婷婷五月天久久久| 97干在线| 欧美大片免费播放器| 香蕉久久av一区二区三区| 国产特级毛片AAAAAAA高清| 三男玩一女三A片| 香蕉久久av一区二区三区| 中文字幕精品无码一区二区| 欧美交换配乱吟粗大25P| 色婷婷成人做爰A片免费看网站 | 久久久er热| 婷婷五月开心中文字幕色| 伊人天天色| 五月天欧美激情| 亚洲国产色色| 日韩99精品| 开心五月深爱五月| 9999三级片| 97自拍视频在线| 久久婷婷五月| 激情久久伊人| 一起操 91N.com| 久久999久久999久久999久久| 色婷婷88| 五月丁香久久精品在线观看| 免费色色色| 久久久久99精品成人片| 思思 热 99| 夜色综合网| 五月丁香啪啪综合| 免费无码毛片一区二区A片 | 久久久久久丁香五月| 99热国产这里只有精品| 色婷婷日本| 色色色色色色网| 国产乱子轮XXX农村| 大大香蕉综合在线| 免费黄色AV| 欧美成性色| 无码人妻一区二区三区免费九色| 俺去也综合| 成人电影一区| 搡BBBB搡BBB搡18 | 综合超碰熟| 国产67194| 99热这里只有精品69| 人人视频人人干人人做| 狠狠操综合| www免费在线视频| 五月丁香五月丁香五月丁香五月丁香91| 超碰人人超碰| 天天射射夜| 欧美性爱五月天| 欧美婷婷综合| 久久日婷婷| 超碰在线人人| 97涩涩丁香五月天| 五月综合视频| 色五月婷婷中文字幕| Av在线资源| 丁香五月综合高清在线| 九色色| www.婷婷| 九九色黄色| www.久久| 五月情涩综合婷婷| 日日噜噜夜夜狠狠久久丁香六月| 国产又黄又爽又色的免费| 婷婷六月色情| 天天上天天爽| 婷婷五月丁香五月综合网| 亚洲综合五月天婷婷| 人妻免费网站| 午夜婷婷丁香| 《蜘蛛女》梁铮1995| 欧洲色色| 97婷婷狠狠久久综合9色| 狠狠色狠狠干| 激情五月久久| 成人做爰A片免费看视频| 久久九九99桃花视频| 激情网狠狠干| 久99视频在线观看| 九九色情网站| 99精品在线观看| 五月丁香六月婷婷无码| 五月综合视频| 久久精品63| 五月开心深深爱激情综合| 99热这里只有精品5| 日韩欧美一道四区中文字幕| 色婷婷AV五月天| 99热免| 婷婷五月天午夜激情影院| 很很干五月天| A久久| 国产性爱一级| 久久机热这里只有精品| 国产精品色色| 一月婷婷色色| 五月婷婷人妻| 久久精品一区二区三区四区| 在线婷婷| 桃色五月天| 久久久久9久无码视频| 激情综合5月| 婷婷五月综合在线| 成人资源在线| 思思国产99| 中文字幕视频色婷婷| 乱女乱妇熟女熟妇综合网站| 在线成人网址| 色婷婷久久视屏| 天天操夜夜爽歪歪| 男女啪啪做爰高潮无遮挡| 国产精品久久久99视频| 女同激情久久av久久| 五月天激情综合网| 亚洲bt丁香五月天婷婷激情小说| 成人丁香五月天Av| 五月丁查人人| 五月激香蕉网| 色五月在线| 99热这里只有精品在线| 婷婷五月综合网| 九九成人| 午夜日韩久久久网站| 人人草人人视| 91狼友视频在线观看| 激情 婷婷 插| 牛色色碰| 久久奄也去色色网站| av中文在线| 99丁香五月婷| 99热在线观看免费精品| 婷婷五月天综合激情| 色婷婷狠狠| 婷婷伊人| 99热这里精品| 日韩九九视频| 色综合色色| 九九热a| 色色色色网| 天天色综和网| 伊人五月天| 久久婷婷五月国产激情综合片| 久久国产色| 婷婷啪啪| 99热激情| bbwcuckold精品熟妇| 日本三级大片| 五月丁香久久久日婷婷久久婷婷日| 婷婷五月影院| 精品一区二区三区四区五区六区介绍 | 新激情婷婷| 婷婷丁香色情| 69精品无码一区二区三区| 人妻内射视频| 天堂综合久久| 色丁香五月婷婷| 开心五月婷婷五月| 亚洲成人在线播放| 九九操综合网| 日本三级99人妇网站| 久久这里只| 久草五月天| 日本一级黄色电影| 久久色频| 久久综合九色综合97婷婷| 丁香综合网| 日韩伊人大香蕉| av在线免费播放| 五月色婷婷在线观看| 亚洲妇女熟BBW| 亚洲色婷婷视频| 97精品自拍视频| 超碰免费在线| 亚洲视频丁香网va| 在线观看日韩12345区| 亚洲激情五月天| 婷婷五月天激情综合| 婷婷色影院| 战争与艾拉电影免费观看| 黄页免费一级视频懂色| 9久久婷婷国产综合精品性色| 日木狠狠干| 欧美槡BBBB槡BBB少妇| 五月天婷婷婷| 超碰成人在线观看| 国产毛片精品一区二区色欲黄A片| 天天射综合网天天插| 久草五月婷| 99热这里只有精品1| 5月婷婷六月丁香| 99 福利 导航| 99亚州综合精品成人网| 丁香婷五月天| 五月叮香啪| 色色热| 天天夜夜爽| 97色婷| 久久曰9| 婷婷精品在线| 激情综合网激情五月欧美| 黄色一极大片| 免费精品99| 人妻久久久久久久 | 97五月综合网| 色婷婷狠狠18禁| 九九色综合视频| 日本色婷婷| 久热99狠| 欧美成人A片AAA片在线播放| 日夜夜天天| 99这里有精品视频| 久久婷综| 五月丁香色| 丁香五月成人av|